Aller au contenu principal

Configurez le DNS pour le Link privé entrant AWS

info

Aperçu

L'accès privé aux ressources au niveau du compte est en version bêta.

L'accès privé aux Workspaces utilisant l'entrée basée sur le contexte est en version bêta.

Configurez le DNS pour acheminer les requêtes utilisateur via votre réseau privé lors de l'utilisation de Private Link entrant pour les workspaces Databricks et les ressources au niveau du compte. Cette page couvre les modèles de configuration DNS et les instructions de configuration étape par étape. Bien que vous puissiez configurer le DNS pour AWS Private Link de plusieurs manières, cette page opte par défaut pour une approche recommandée qui fonctionne pour la plupart des déploiements.

remarque

Les **Endpoints** Private Link de back-end utilisent automatiquement la résolution DNS d'AWS lorsque vous activez l'option **Activer le nom DNS** sur l'**Endpoint** Virtual Private Cloud (VPC). Cette page se concentre sur la configuration DNS Private Link entrante.

Présentation de l'architecture

Les diagrammes suivants illustrent les deux modèles de résolution DNS pour AWS Private Link. Le modèle que vous choisissez dépend de vos exigences organisationnelles en matière de gestion et d'isolation des Endpoint.

Architecture de résolution DNS à Endpoint unique

L'approche à point de terminaison unique achemine tous les Workspaces de toutes les régions et les ressources au niveau du compte via un seul Endpoint Virtual Private Cloud (VPC) partagé, ce qui simplifie la configuration et la gestion DNS. Cette page utilise par défaut cette approche recommandée pour toutes les instructions de configuration.

Architecture de résolution DNS de multiples Endpoint

L'approche multi-endpoint vous permet d'acheminer les requêtes pour chaque workspace et ressource au niveau du compte vers des endpoints Virtual Private Cloud (VPC) dédiés pour l'isolation du réseau, mais augmente la complexité de la gestion.

Sans Private Link, les URL spécifiques au Workspace (par exemple, dbc-<workspace-deployment-id>.cloud.databricks.com) se résolvent en adresses IP publiques via un Hostname régional comme sydney.cloud.databricks.com, qui pointe vers un équilibreur de charge élastique AWS public. Par exemple :

Bash
$ nslookup myworkspace.cloud.databricks.com

myworkspace.cloud.databricks.com canonical name = sydney.cloud.databricks.com
sydney.cloud.databricks.com canonical name = public-ingress-xxxxx.elb.ap-southeast-2.amazonaws.com
Name: public-ingress-xxxxx.elb.ap-southeast-2.amazonaws.com
Address: 3.26.4.13

Après avoir attaché un objet de paramètres d'accès privé à un Workspace, Databricks met à jour la chaîne de résolution DNS pour inclure le sous-domaine privatelink :

Bash
$ nslookup myworkspace.cloud.databricks.com

myworkspace.cloud.databricks.com canonical name = sydney.privatelink.cloud.databricks.com
Name: sydney.privatelink.cloud.databricks.com
Address: 10.176.10.182

L'URL spécifique au Workspace se résout désormais en sydney.privatelink.cloud.databricks.com, que vous configurez pour pointer vers l'adresse IP privée de l'endpoint de votre Virtual Private Cloud (VPC). Cela vous permet de remplacer uniquement le domaine privatelink.cloud.databricks.com sans affecter les autres services Databricks.

Les URL personnalisées (<my-custom-account-name>.databricks.com) et accounts.cloud.databricks.com n'incluent pas le sous-domaine privatelink dans leur chaîne de résolution DNS et doivent être transférées séparément.

Bash
$ nslookup <my-custom-account-name>.databricks.com
Name: my-custom-account-name.databricks.com
Address: 3.26.4.13

$ nslookup accounts.cloud.databricks.com
Name: accounts.cloud.databricks.com
Address: 3.26.4.13
important

Après avoir associé un objet de paramètres d'accès privé à un Workspace, vous ne pouvez pas le supprimer. Vous ne pouvez le remplacer qu'avec un autre objet de paramètres d'accès privé. Cette configuration est permanente.

Résolution DNS

Les enregistrements DNS spécifiques dont vous avez besoin dépendent de votre approche de configuration, mais toutes les configurations doivent résoudre les URL Databricks (URL personnalisées et non personnalisées) vers l'adresse IP privée de votre Virtual Private Cloud (VPC) Endpoint entrant. Par souci de simplicité, Databricks recommande d'acheminer toutes les URL vers un seul Endpoint Virtual Private Cloud (VPC) pour accéder à l'ensemble de Databricks. Si vous avez des exigences d'isolation réseau, vous pouvez également acheminer différentes URL vers différents Endpoints VPC, où chaque Endpoint bénéficie d'un accès différent dans vos politiques d'entrée basées sur le contexte (voir Configurer PrivateLink entrant pour les workspaces).

Pour la plupart des déploiements, configurez le DNS pour résoudre toutes les URL vers l'adresse IP privée d'un seul Virtual Private Cloud (VPC) Endpoint. Tous les workspaces, quelle que soit la région, et les ressources de votre compte peuvent partager le même Endpoint Virtual Private Cloud (VPC). Cet endpoint unifié peut servir des ressources en utilisant des URL à la fois non personnalisées et personnalisées. C'est l'approche recommandée pour une gestion simplifiée.

Configuration DNS on-premise

Configurez le transfert conditionnel dans votre DNS d’entreprise pour transférer les query de domaine Databricks vers AWS :

Domaine

Cible de transfert

Objectif

*.privatelink.cloud.databricks.com

OU dbc-<workspace-deployment-id>.cloud.databricks.com (un remplacement par Workspace)

OU *.cloud.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Toujours requis. Transfère les URL spécifiques au workspace pour les workspaces auxquels un paramètre d’accès privé est associé.

Ceci est toujours requis, car certains services de Workspace, tels que Databricks Apps et Model Serving, s'appuient toujours sur l'URL spécifique au Workspace, et non sur l'URL personnalisée <my-custom-account-name>.databricks.com.

Au lieu de transférer *.privatelink.cloud.databricks.com, vous pouvez également transférer chaque URL spécifique au Workspace individuellement ou *.cloud.databricks.com. Ceci est requis si vos utilisateurs ne peuvent pas accéder à l'internet public pour la résolution DNS, ou si vous avez besoin de différents Endpoints Virtual Private Cloud (VPC) pour différents Workspaces.

<my-custom-account-name>.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Obligatoire (si vous utilisez des URL personnalisées). Transfère votre URL personnalisée, qui peut inclure le trafic au niveau du Workspace et du compte.

accounts.cloud.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Facultatif. Transfère votre URL de ressource de niveau compte non personnalisée (également utilisée pour la connexion unifiée). Uniquement requis si vos utilisateurs ne peuvent pas accéder à l'internet public pour la résolution DNS ou les requêtes (voir Configurer Private Link entrant avec une connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.

*.aws.databricksapps.com

AWS DNS Endpoint (résolveur entrant Route 53)

Facultatif. Transmet les requêtes Databricks Apps. Requis uniquement si vos utilisateurs ne peuvent pas accéder à Internet public pour la résolution DNS (c’est-à-dire si vous utilisez une configuration DNS manuelle). Sinon, la redirection d’URL spécifique au workspace suffit.

Domaine

Cible de transfert

Objectif

*.privatelink.cloud.databricks.com

OU dbc-<workspace-deployment-id>.cloud.databricks.com (un remplacement par Workspace)

OU *.cloud.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Toujours requis. Transfère les URL spécifiques au workspace pour les workspaces auxquels un paramètre d’accès privé est associé.

Ceci est toujours requis, car certains services de Workspace, tels que Databricks Apps et Model Serving, s'appuient toujours sur l'URL spécifique au Workspace, et non sur l'URL personnalisée <my-custom-account-name>.databricks.com.

Au lieu de transférer *.privatelink.cloud.databricks.com, vous pouvez également transférer chaque URL spécifique au Workspace individuellement ou *.cloud.databricks.com. Ceci est requis si vos utilisateurs ne peuvent pas accéder à l'internet public pour la résolution DNS, ou si vous avez besoin de différents Endpoints Virtual Private Cloud (VPC) pour différents Workspaces.

<my-custom-account-name>.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Obligatoire (si vous utilisez des URL personnalisées). Transfère votre URL personnalisée, qui peut inclure le trafic au niveau du Workspace et du compte.

accounts.cloud.databricks.com

AWS DNS Endpoint (résolveur entrant Route 53)

Facultatif. Transfère votre URL de ressource de niveau compte non personnalisée (également utilisée pour la connexion unifiée). Uniquement requis si vos utilisateurs ne peuvent pas accéder à l'internet public pour la résolution DNS ou les requêtes (voir Configurer Private Link entrant avec une connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.

*.aws.databricksapps.com

AWS DNS Endpoint (résolveur entrant Route 53)

Facultatif. Transmet les requêtes Databricks Apps. Requis uniquement si vos utilisateurs ne peuvent pas accéder à Internet public pour la résolution DNS (c’est-à-dire si vous utilisez une configuration DNS manuelle). Sinon, la redirection d’URL spécifique au workspace suffit.

remarque

Pour Databricks sur AWS GovCloud, transférez *.cloud.databricks.us et *.aws-gov.databricksapps.us à la place. Pour AWS GovCloud DoD, transférez *.cloud.databricks.mil et *.aws-dod.databricksapps.mil. Voir Databricks sur AWS GovCloud.

Configuration de la zone hébergée privée

Vous devez créer des zones hébergées privées pour acheminer les URL suivantes vers les Endpoint Virtual Private Cloud (VPC) :

  • Obligatoire si vous utilisez des URL personnalisées : votre URL personnalisée.
  • Toujours requis : URL spécifiques au Workspace, telles que dbc-<workspace-deployment-id>.cloud.databricks.com ou <region>.privatelink.cloud.databricks.com.
  • Facultatif : accounts.cloud.databricks.com. Nécessaire uniquement si vos utilisateurs ne peuvent pas accéder à l'Internet public pour la résolution DNS ou les requêtes. Si tel est le cas, vous devez acheminer accounts.cloud.databricks.com pour activer la connexion unifiée privée (voir Configurer Private Link entrant avec la connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.

Dans l'approche à Endpoint unique, vous pouvez acheminer toutes ces URL vers un Endpoint Virtual Private Cloud (VPC) d'accès général partagé unique.

Tout d'abord, créez une zone hébergée privée pour votre URL personnalisée. Votre URL personnalisée peut servir l'interface utilisateur et l'API de tous vos Workspace dans n'importe quelle région, ainsi que les ressources au niveau du compte.

Configuration

Valeur

Zone hébergée privée

<my-custom-url>.databricks.com

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Configuration

Valeur

Zone hébergée privée

<my-custom-url>.databricks.com

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Deuxièmement, créez une zone hébergée privée pour le domaine privatelink.cloud.databricks.com, pour acheminer vos URL spécifiques au Workspace (par exemple, dbc-<workspace-deployment-id>.cloud.databricks.com). Ceci est toujours requis, car certains services d'espace de Workspace, tels que Databricks Apps et Model Serving, dépendent toujours de l'URL spécifique à l'espace de Workspace, et non de l'URL personnalisée.

Configuration

Valeur

Zone hébergée privée

privatelink.cloud.databricks.com

Nom d'enregistrement

laisser vide ou <region>

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Configuration

Valeur

Zone hébergée privée

privatelink.cloud.databricks.com

Nom d'enregistrement

laisser vide ou <region>

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Pour simplifier, Databricks recommande de router toutes les URL vers un seul endpoint. Cependant, vous pouvez utiliser la valeur <region> si vous avez besoin d'un routage différent pour les workspaces dans différentes régions. La valeur de la région est le nom de la région Databricks, par exemple, sydney, virginia, oregon, et non le nom de la région AWS. Pour trouver le nom de région correct pour votre workspace, consultez la ligne **Services du plan de contrôle, y compris l'application web** dans Adresses IP entrantes.

Si votre configuration AWS ne peut pas accéder à l'internet public pour la résolution DNS, ou si vous avez besoin de différents endpoints Virtual Private Cloud (VPC) pour différents workspaces, créez une zone hébergée privée pour chaque URL de workspace au lieu de privatelink.cloud.databricks.com.

Configuration

Valeur

Zone hébergée privée

dbc-<workspace-deployment-id>.cloud.databricks.com (votre URL spécifique au workspace)

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Configuration

Valeur

Zone hébergée privée

dbc-<workspace-deployment-id>.cloud.databricks.com (votre URL spécifique au workspace)

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Vous pouvez éventuellement créer une zone hébergée privée pour accounts.cloud.databricks.com. Uniquement requis si vos utilisateurs ne peuvent pas accéder à l'Internet public. Si tel est le cas, vous devez acheminer accounts.cloud.databricks.com pour activer la connexion unifiée privée (voir Configurer Private Link entrant avec la connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.

Configuration

Valeur

Zone hébergée privée

accounts.cloud.databricks.com

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Configuration

Valeur

Zone hébergée privée

accounts.cloud.databricks.com

Nom d'enregistrement

laisser vide

Type d'enregistrement

A (Alias)

Valeur d'enregistrement

ID d'endpoint Virtual Private Cloud (VPC)

Exemples de configurations

Les exemples suivants illustrent des modèles de routage courants. Vous pouvez choisir n'importe quel modèle de routage qui correspond à vos exigences en matière de sécurité, de conformité ou de réseau.

Exemple 1 : Endpoint unifié pour les ressources de production, de non-production et au niveau du compte (approche à endpoint unique)

Dans cet exemple, tous les Workspaces et les Ressources au niveau du compte sont accessibles via un seul Endpoint de Virtual Private Cloud (VPC).

Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

*.privatelink.cloud.databricks.com

*.privatelink.cloud.databricks.com

Endpoint enregistré 1

Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à tous les workspaces.

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

*.privatelink.cloud.databricks.com

*.privatelink.cloud.databricks.com

Endpoint enregistré 1

Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à tous les workspaces.

Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :

  • Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
  • Tous les workspaces utilisant votre URL personnalisée.
  • Tous les workspaces utilisant des URL spécifiques aux workspaces.

Exemple 2 : Endpoints séparés pour les ressources de production, de non-production et au niveau du compte (approche multi-endpoints)

Dans cet exemple, les workspaces de production, les workspaces hors production et les ressources au niveau du compte sont accessibles via des endpoints Virtual Private Cloud (VPC) isolés distincts.

Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

URL individuelles spécifiques au Workspace de production ou *.cloud.databricks.com

URL individuelles de production spécifiques au Workspace

Endpoint enregistré 2

Créez une politique de niveau Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces de production.

URL individuelles spécifiques aux Workspace hors production ou *.cloud.databricks.com

URL spécifiques aux Workspace individuels hors production.

Registered Endpoint 3

Créez une politique au niveau du Workspace qui autorise l'entrée à partir de l'Endpoint 3, et associez-la à vos workspaces de non-production.

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

URL individuelles spécifiques au Workspace de production ou *.cloud.databricks.com

URL individuelles de production spécifiques au Workspace

Endpoint enregistré 2

Créez une politique de niveau Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces de production.

URL individuelles spécifiques aux Workspace hors production ou *.cloud.databricks.com

URL spécifiques aux Workspace individuels hors production.

Registered Endpoint 3

Créez une politique au niveau du Workspace qui autorise l'entrée à partir de l'Endpoint 3, et associez-la à vos workspaces de non-production.

Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :

  • Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
  • Workspaces de production utilisant des URL spécifiques aux workspaces de production.
  • Non-production Workspaces using non-production Workspace-specific URLs.

Exemple 3 : Endpoints distincts pour les workspaces dans différentes régions et ressources au niveau du compte (approche multi-endpoints)

Dans cet exemple, les workspaces de la région A, les workspaces de la région B et les ressources au niveau du compte sont accessibles via des Endpoint Virtual Private Cloud (VPC) isolés distincts.

Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

*.privatelink.cloud.databricks.com

<region A>.privatelink.cloud.databricks.com

Endpoint enregistré 2

Créez une politique au niveau du Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces dans la région A.

*.privatelink.cloud.databricks.com

<region B>.privatelink.cloud.databricks.com

Registered Endpoint 3

Créez une stratégie au niveau du Workspace qui autorise l'entrée depuis l'endpoint 3, et attachez-la à vos Workspaces dans la région B.

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

*.privatelink.cloud.databricks.com

<region A>.privatelink.cloud.databricks.com

Endpoint enregistré 2

Créez une politique au niveau du Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces dans la région A.

*.privatelink.cloud.databricks.com

<region B>.privatelink.cloud.databricks.com

Registered Endpoint 3

Créez une stratégie au niveau du Workspace qui autorise l'entrée depuis l'endpoint 3, et attachez-la à vos Workspaces dans la région B.

Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :

  • Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
  • Workspaces de la région A utilisant des URL spécifiques au workspace.
  • Workspaces dans la région B utilisant des URL spécifiques au workspace.

Exemple 4 : Endpoint partagé pour les ressources de production et au niveau du compte, endpoint séparé pour la non-production (approche multi-endpoint)

Dans cet exemple, les Workspaces de production et les ressources au niveau du compte partagent un Endpoint Virtual Private Cloud (VPC) isolé, tandis que les Workspaces hors production utilisent un Endpoint Virtual Private Cloud (VPC) distinct.

Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

URL individuelles spécifiques au Workspace de production ou *.cloud.databricks.com

URL individuelles de production spécifiques au Workspace

Endpoint enregistré 1

Créez également une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à vos workspaces de production.

URL individuelles spécifiques aux Workspace hors production ou *.cloud.databricks.com

URL spécifiques aux Workspace individuels hors production.

Endpoint enregistré 2

Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 2, et associez-la à vos workspaces hors production.

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

URL personnalisée

URL personnalisée

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

URL individuelles spécifiques au Workspace de production ou *.cloud.databricks.com

URL individuelles de production spécifiques au Workspace

Endpoint enregistré 1

Créez également une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à vos workspaces de production.

URL individuelles spécifiques aux Workspace hors production ou *.cloud.databricks.com

URL spécifiques aux Workspace individuels hors production.

Endpoint enregistré 2

Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 2, et associez-la à vos workspaces hors production.

Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :

  • Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
  • Workspace de production utilisant votre URL personnalisée.
  • Workspaces de production utilisant des URL spécifiques aux workspaces de production.
  • Non-production Workspaces using non-production Workspace-specific URLs.

Le trafic au niveau de la production et du compte reste isolé du trafic des Workspace hors production en utilisant des Endpoint Virtual Private Cloud (VPC) distincts.

Dans toutes les configurations ci-dessus, vous n'avez pas eu besoin de transférer accounts.cloud.databricks.com, car il est facultatif (voir Configurer le Private Link entrant avec connexion unifiée). Si vous décidez de transférer cette URL pour une connexion unifiée, vous pouvez la résoudre sur n'importe quel Endpoint Virtual Private Cloud (VPC) enregistré. Si vous décidez de transférer cette URL pour accéder en privé aux Ressources au niveau du compte sans utiliser votre URL personnalisée, configurez la politique de routage et d'entrée basée sur le contexte suivante :

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

accounts.cloud.databricks.com

accounts.cloud.databricks.com

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

Transfert

Enregistrement de zone hébergée privée

Acheminé vers l’Endpoint Virtual Private Cloud (VPC)

Configuration d'entrée basée sur le contexte

accounts.cloud.databricks.com

accounts.cloud.databricks.com

Endpoint enregistré 1

Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte.

astuce

Veuillez garder les directives suivantes à l’esprit :

  • Votre URL personnalisée, les URL spécifiques au Workspace, et l'URL du compte peuvent toutes acheminer vers le même Endpoint VPC, ou vers des Endpoints VPC séparés en fonction de vos exigences d'isolation.
  • Votre URL personnalisée peut être utilisée pour accéder aux Workspace et aux Ressources au niveau du compte.
  • Utilisez l'entrée basée sur le contexte pour contrôler les workspaces et les ressources au niveau du compte auxquels chaque endpoint enregistré peut accéder. Consultez Contrôle d'entrée basé sur le contexte.

Options de configuration

Configurez votre DNS d'entreprise pour transférer les queries pour les domaines Databricks vers Amazon Route 53. AWS résout automatiquement les URL de Workspace en adresses IP privées sans gestion manuelle des enregistrements. Cette approche utilise un seul Endpoint Virtual Private Cloud (VPC) pour tous les workspaces dans toutes les régions.

Avantages de la redirection conditionnelle

  • Résolution automatique : Route 53 résout automatiquement les URL en adresses IP privées lorsque l'Endpoint Virtual Private Cloud (VPC) a l'option Activer le nom DNS activée.
  • Pas de mises à jour manuelles : si les IP d'Endpoint Virtual Private Cloud (VPC) changent, Route 53 met automatiquement à jour les enregistrements DNS.
  • Simplifie la gestion : une seule configuration gère tous les Workspaces dans n’importe quelle région.

Prérequis

Avant de commencer, vérifiez que vous disposez de :

  • Un Endpoint VPC Private Link entrant avec Activer le nom DNS activé
  • Connectivité réseau entre votre réseau d'entreprise et AWS à l'aide de Direct Connect ou VPN
  • Autorisations pour créer des Ressources Route 53 et modifier votre DNS d'entreprise

Créez une zone hébergée privée

Créez une zone hébergée privée dans Route 53 pour les enregistrements DNS Databricks.

  1. Accédez à la page Zones hébergées Route 53 dans la console de gestion AWS.
  2. Cliquez sur **Créer une zone hébergée**.
  3. Pour Nom de domaine , saisissez le nom PHZ. Par exemple, my-custom-account-name.databricks.com.
  4. Pour Type , sélectionnez zone hébergée privée .
  5. Dans la section VPC à associer , sélectionnez le VPC où se trouve votre Endpoint VPC entrant. Il s'agit généralement de votre Virtual Private Cloud (VPC) de transit.
  6. Cliquez sur **Créer une zone hébergée**.

Créer un enregistrement DNS A

Créez un enregistrement A qui mappe l'Endpoint régional à l'adresse IP privée de l'Endpoint de votre Virtual Private Cloud (VPC).

  1. Dans la console Route 53, sélectionnez la zone hébergée que vous avez créée (par exemple, <my-custom-account-name>.databricks.com).

  2. Cliquez sur Créer un enregistrement .

  3. Pour Nom d’enregistrement , saisissez la valeur appropriée (voir sections précédentes).

  4. Pour le type d'enregistrement , sélectionnez A - Route le trafic vers une adresse IPv4 .

  5. Pour **Value**, entrez l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC) entrant.

    Pour trouver l'adresse IP privée :

    1. Accédez à la page des Endpoints Virtual Private Cloud (VPC).
    2. Sélectionnez votre endpoint VPC entrant.
    3. Dans l'onglet **Sous-réseaux**, notez l'adresse **IPv4**.
  6. Cliquez sur Créer des enregistrements .

astuce

Repeat the private hosted zone and DNS A record steps for each PHZ required above.

Créer un Endpoint de résolveur entrant Route 53

Créez un endpoint de résolveur entrant afin que votre DNS d’entreprise puisse transférer les requêtes vers Route 53.

  1. Accédez à la page Route 53 Resolver.

  2. Dans la navigation de gauche, cliquez sur **Endpoints entrants**.

  3. Cliquez sur Créer un endpoint entrant .

  4. Fournissez un nom pour l'endpoint, tel que databricks-privatelink-resolver.

  5. Sélectionnez votre Virtual Private Cloud (VPC).

  6. Pour Groupe de sécurité , sélectionnez ou créez un groupe de sécurité qui autorise le trafic TCP et UDP entrant sur le port 53 depuis votre réseau on-premise.

  7. Dans la section **Adresses IP** :

    • Sélectionnez au moins deux sous-réseaux dans différentes zones de disponibilité pour une haute disponibilité.
    • Pour chaque sous-réseau, laissez AWS attribuer automatiquement une adresse IP ou choisissez une adresse IP spécifique dans la plage du sous-réseau.
  8. Cliquez sur Créer un endpoint entrant .

  9. Notez les adresses IP de l'endpoint de résolveur entrant à utiliser à l'étape suivante.

Configurez le transfert conditionnel dans votre DNS d'entreprise.

Configurez votre serveur DNS d'entreprise pour acheminer les query des domaines Databricks vers l'Endpoint de résolution entrant de Route 53.

Les étapes exactes dépendent de votre logiciel DNS, tels que BIND, Windows DNS ou Infoblox. Consultez la documentation de votre serveur DNS pour les étapes de configuration spécifiques.

Configurez le transfert conditionnel pour les domaines listés dans la section Configuration DNS on-premise ci-dessus.

Transférez ces domaines aux adresses IP de votre endpoint de résolveur entrant Route 53.

Vérification

Une fois la configuration terminée, testez la résolution DNS pour chaque URL depuis votre réseau d'entreprise. Par exemple :

Bash
$ nslookup <my-custom-account-name>.databricks.com

Name: <my-custom-account-name>.databricks.com
Address: 10.176.10.182

L'URL devrait se résoudre à l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC). Si vous voyez une adresse IP publique, vérifiez vos règles de transfert conditionnel et la configuration de Route 53.

Scénarios de déploiement spéciaux

Vous pouvez avoir certains Workspace utilisant un Link privé entrant et d'autres utilisant des Endpoint publics dans le même compte. La résolution DNS gère automatiquement ce scénario.

Les espaces de travail sans objet de paramètres d'accès privé se résolvent en adresses IP publiques en utilisant <region>.cloud.databricks.com. Les Workspace avec un objet de paramètres d'accès privé se résolvent en <region>.privatelink.cloud.databricks.com et utilisent l'adresse IP privée.

Aucune configuration DNS supplémentaire n'est requise pour les déploiements mixtes.

Vérification

Après avoir configuré le DNS, vérifiez que vos URL se résolvent correctement vers des adresses IP privées.

À partir d'une machine de votre réseau d'entreprise, testez la résolution DNS :

Bash
$ nslookup myworkspace.cloud.databricks.com

Sortie attendue :

myworkspace.cloud.databricks.com    canonical name = sydney.privatelink.cloud.databricks.com
Name: sydney.privatelink.cloud.databricks.com
Address: 10.176.10.182

L'URL doit se résoudre via le sous-domaine privatelink à une adresse IP privée, généralement comprise dans la plage 10.x.x.x, 172.16.x.x ou 192.168.x.x.

Problèmes courants

La résolution DNS renvoie des adresses IP publiques : Vos règles de transfert conditionnel ne fonctionnent pas correctement, ou les query n'atteignent pas Route 53. Vérifiez votre configuration de serveur DNS et votre endpoint de résolveur entrant Route 53.

L'URL ne se résout pas : Votre zone hébergée privée peut ne pas avoir le bon enregistrement A, ou la zone hébergée n'est pas associée au bon Virtual Private Cloud (VPC). Vérifiez votre configuration Route 53.

Impossible d'accéder au workspace ou à la ressource au niveau du compte après la résolution DNS : Vérifiez la connectivité réseau et les règles du groupe de sécurité. Vérifiez que votre réseau d'entreprise peut atteindre l'adresse IP privée de l'endpoint Virtual Private Cloud (VPC) sur le port 443.

Si vous configurez également le Private Link du plan de compute classique, assurez-vous que l'URL du Workspace et l'URL du Private Link intermédiaire résolvent vers le même Endpoint Virtual Private Cloud (VPC) au sein de votre Virtual Private Cloud (VPC) du plan de compute. Lorsque le compute start, les nœuds worker Databricks utilisent à la fois l’URL du Workspace et l’URL du Private Link intermédiaire pour atteindre le plan de contrôle. Si ces URL se résolvent en différents Endpoints Virtual Private Cloud (VPC), cela peut entrer en conflit avec votre politique de paramètres d'accès privé et entraîner des défaillances de compute.

Pour identifier tous les noms DNS dans la chaîne de résolution de votre workspace, effectuez une recherche DNS publique sur l'URL de votre workspace à l'aide d'un outil tel que Google Dig. La chaîne inclut généralement l'URL de votre workspace et l'URL intermédiaire de Private Link, qui a le format dbc-dp-<workspace-id>.cloud.databricks.com.

Assurez-vous que les deux se résolvent au même Endpoint VPC en utilisant l'une des approches suivantes :

  • Remplacer le DNS uniquement pour l'URL Private Link intermédiaire : Ne configurez pas de remplacement DNS explicite pour l'URL du Workspace. Utilisez une Solutions DNS qui prend en charge le chaînage DNS, telle qu’AWS Route 53. Étant donné que l'URL du Workspace se résout publiquement via l'URL du Private Link intermédiaire, le chaînage DNS intercepte la chaîne et résout les deux vers l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC).
  • Remplacer le DNS pour l'URL du Workspace : Configurez l'URL du Workspace pour qu'elle se résolve à la même IP privée que l'URL du Link privé intermédiaire. Si le Virtual Private Cloud (VPC) de votre plan de compute dispose d'une connectivité DNS publique, supprimez toutes les surcharges explicites sur l'URL du Workspace. Si votre Virtual Private Cloud (VPC) utilise uniquement le DNS privé, ajoutez un remplacement explicite pour correspondre à la résolution de l'URL Private Link intermédiaire.

Pour vérifier, exécutez la commande suivante depuis votre Virtual Private Cloud (VPC) de plan de compute. Les deux commandes devraient renvoyer la même adresse IP privée :

sh
nslookup <workspace-url>
nslookup dbc-dp-<workspace-id>.cloud.databricks.com

Et ensuite